文章总结: 上周CNVD发布产品安全漏洞周报,涵盖境外与境内厂商漏洞。境外涉及IBMLangflowOSS输入验证错误与反序列化注入漏洞、MicrosoftSharePointServer欺骗漏洞、DellPowerProtectDataDomain跨站脚本漏洞及GoogleChromeCore资源管理错误漏洞。境内包括中兴新支点操作系统二进制漏洞、东胜物流软件与Ecshop的SQL注入漏洞、金蝶云星空SQL注入漏洞及联奕科技统一身份认证平台逻辑缺陷漏洞。建议相关用户及时关注并修复。 综合评分: 75 文章分类: 漏洞预警,漏洞分析
上周关注度较高的产品安全漏洞(20260713-20260719)
原创
CNVD CNVD
CNVD漏洞平台
2026年7月20日 17:59 北京
在小说阅读器读本章
去阅读
一、境外厂商产品漏洞
1、IBM Langflow OSS输入验证错误漏洞
IBM Langflow OSS是美国IBM公司的一个开源的低代码可视化AI工作流构建工具,它让开发者能通过拖拽组件的方式快速搭建、部署和迭代AI智能体与RAG应用,同时支持用Python进行深度定制以集成企业系统。IBM Langflow OSS存在输入验证错误漏洞。该漏洞源于对缺少或为空组件类型字段的流程节点验证不当,攻击者可利用该漏洞导致任意代码执行。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-27556
2、IBM Langflow OSS反序列化注入漏洞
IBM Langflow OSS是美国IBM公司的一个开源的低代码可视化AI工作流构建工具,它让开发者能通过拖拽组件的方式快速搭建、部署和迭代AI智能体与RAG应用,同时支持用Python进行深度定制以集成企业系统。IBM Langflow OSS存在反序列化注入漏洞,该漏洞源于应用程序在接收用户提交的序列化数据的不安全反序列化处理,攻击者可利用该漏洞执行任意代码,可能泄露所有机密、数据并影响系统完整性。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-27554
3、Microsoft SharePoint Server欺骗漏洞(CNVD-2026-27667)
Microsoft SharePoint Server是美国微软(Microsoft)公司的一套企业业务协作平台。该平台用于对业务信息进行整合,并能够共享工作、与他人协同工作、组织项目和工作组、搜索人员和信息。Microsoft SharePoint Server存在欺骗漏洞,攻击者可利用该漏洞通过网络执行欺骗攻击。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-27667
4、Dell PowerProtect Data Domain跨站脚本漏洞
Dell PowerProtect Data Domain是美国Dell公司的一套数据保护存储系统。Dell PowerProtect Data Domain存在跨站脚本漏洞。该漏洞源于应用对用户提供的数据缺乏有效过滤与转义,攻击者可利用该漏洞造成信息泄露、会话窃取或客户端请求伪造。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-27966
5、Google Chrome Core资源管理错误漏洞(CNVD-2026-28156)
Google Chrome是一款由Google开发的跨平台网页浏览器。Google Chrome存在资源管理错误漏洞,该漏洞源于Core组件在释放后未能正确处理内存对象,攻击者可利用该漏洞通过精心构造的HTML页面实现沙箱逃逸。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-28156
二、境内厂商产品漏洞
1、广东中兴新支点技术有限公司中兴新支点操作系统存在二进制漏洞
中兴新支点操作系统是国产操作系统产品系列。该系统采用“3+1+N”产品架构,实现了交互、接口、组件与内核版本的统一,旨在用一个操作系统平台覆盖桌面、服务器、平板及工业控制等多种设备与场景。广东中兴新支点技术有限公司中兴新支点操作系统存在二进制漏洞,攻击者可利用该漏洞以root权限执行任意命令。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-23600
2、岛东胜伟业软件科技有限公司东胜物流软件存在SQL注入漏洞(CNVD-C-2026-252470)
青岛东胜伟业软件有限公司是一家以从事软件和信息技术服务业为主的有限责任公司。其主营业务为计算机软件开发与物流信息服务,是高新技术企业、科技型中小企业及专精特新中小企业。青岛东胜伟业软件有限公司东胜物流软件存在SQL注入漏洞,攻击者可利用漏洞获取数据库敏感信息。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-23176
3、上海商派网络科技有限公司Ecshop存在SQL注入漏洞
Ecshop是一款开源专业的电商商城系统。上海商派网络科技有限公司Ecshop存在SQL注入漏洞,攻击者可利用该漏洞获取数据库敏感信息。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-23902
4、金蝶软件(中国)有限公司金蝶云·星空存在SQL注入漏洞
金蝶云·星空是金蝶软件(中国)有限公司基于云计算、大数据、社交、人工智能、物联网等前沿技术研发的新一代战略性企业管理软件。金蝶软件(中国)有限公司金蝶云·星空存在SQL注入漏洞,攻击者可利用该漏洞获取数据库敏感信息。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-24065
5、联奕科技股份有限公司统一身份认证管理平台存在逻辑缺陷漏洞
联奕科技股份有限公司致力于为中国高校打造数字化教学、科研、管理、生活一体化环境,最终实现教育信息化、决策科学化和管理规范化的综合服务型智慧校园。联奕科技股份有限公司统一身份认证管理平台存在逻辑缺陷漏洞,攻击者可利用漏洞绕过认证,登录后台。
参考链接:
https://www.cnvd.org.cn/flaw/show/CNVD-2026-23591
说明:关注度分析由CNVD根据互联网用户对CNVD漏洞信息查阅情况以及产品应用广泛情况综合评定。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:CNVD漏洞平台 CNVD CNVD《上周关注度较高的产品安全漏洞(20260713-20260719)》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论